BdThemesプラグインのサプライチェーンハッキングにより、WordPressの不正な管理者アカウントが作成される

脅威アクターが、プレミアムWordPressウェブデザインツールの開発元であるBdThemesの上流インフラを侵害し、管理者のブラウザに配信されるリモートJSONフィードを改ざんして、不正な管理者アカウントを作成していたことが分かりました。

土曜日以降、影響を受けたBdThemes製品はダウンロードできなくなっています。WordPress Pluginsチームが、全面的なレビューが完了するまでこれらすべてを非公開にしたためです。

BdThemesは、Element Pack、Prime Slider、Ultimate Post Kit、Pixel Gallery、Ultimate Store Kitなど、プレミアムWordPressプラグインを提供しています。

無料の主力プラグインであるElement Packだけでも、WordPress.org上で現在10万件を超えるアクティブインストールを記録しており、開発元はアクティブインストール数35万件以上のポートフォリオを宣伝しています。

WordPressセキュリティ企業のDefiantは、8月7日から自社のWordfenceウェブアプリケーションファイアウォール(WAF)を通じてこの攻撃を検知し始めました。

研究者らによると、攻撃者はベンダーのストレージバケットへの書き込みアクセス権を取得した後、「管理用プロモーションバナーコンポーネントが取得する静的なリモートJSONデータストリームを汚染した」といいます。

研究者らによれば、プラグイン開発元はJSONレスポンスの解析コードにクロスサイトスクリプティング(XSS)の脆弱性を作り込んでしまっており、攻撃者はこの脆弱性を突いて、正規のプロモーション用JSONを悪意あるコードに置き換えることができたとしています。

研究者らの報告によると、この攻撃を可能にしたのは、2026年3月にJSONレスポンス解析コードに混入したコーディング上の不備で、これがBdThemesのインフラにクロスサイトスクリプティング(XSS)の脆弱性を生み出していました。

この欠陥は、ベンダーのAPIサーバーからプロモーションバナーを取得し、顧客のWordPress管理ダッシュボードに表示する役割を担うBiggoptiコンポーネントが使用するBiggop Libraryに存在します。

Defiantのレポートによると、悪意あるJavaScriptインジェクションは正規の管理者の認証済みセッションを悪用して侵害先サイトに不正な管理者アカウントを作成する一方、追加のペイロード(w2.js)が偽のプラグインをインストールすることでウェブシェル(emer-run.php)による永続化を確立するとしています。

「Biggop Libraryは、複数のバージョンにおいて、Sigmative APIから渡される『display_id』パラメータを介したクロスサイトスクリプティングに対して脆弱です。これは出力のエスケープ処理が不十分なことが原因です」とWordfenceの研究者は述べています

「これにより、Sigmative APIサーバーを侵害できた攻撃者は、任意のウェブスクリプトをページに注入できるようになり、そのスクリプトは注入されたページにユーザーがアクセスするたびに実行されることになります」

Image

この問題には「中」の深刻度スコアが割り当てられており、Defiantのレポートでは、公開時点で未パッチであると記載されています。

この攻撃は完全にAPI主導であり、ユーザーの操作もファイルの改変もプラグインの更新も一切必要としないため、極めてステルス性が高く、ログイン中の管理者がwp-adminページを開くたびにペイロードが実行されます。

注入されたコードはWordPressのデータベースクエリを操作し、ユーザー一覧から不正な管理者アカウントを隠すため、侵害の発見をさらに困難にしています。

Defiant傘下のWordfenceの研究者らによると、確認された攻撃で使用されているコマンド&コントロール(C2)インフラに関する報告は、最近発生したAdvanced Responsive Video EmbedderおよびOptinMonsterのサプライチェーン侵害の背後にいるのと同一の攻撃者を指し示しているとのことです。

攻撃を発見した後、研究者らは入手可能な記録を分析し、このキャンペーンが開始された可能性のある最も早い時期は6月23日であると特定しました。

影響を受けたプラグインは、調査が完了するまでの措置として8月8日にWordPress.orgディレクトリから削除され、汚染されていた2つのAPIエンドポイントは現在、正常なJSONデータを返すようになっています。

この記事の執筆時点で、ベンダーは自社ウェブサイト上で本件に関する公式声明を発表していません。

BleepingComputerはBdThemesにコメントを求めましたが、返答は得られていません。

攻撃者に先んじて、すべてのレイヤーをテストする

セキュリティチームが記録できている攻撃成功例はわずか54%、アラートが発せられるのはそのうちたった14%に過ぎません。残りは、環境内を検知されないまま通過しています。

Picusのホワイトペーパーでは、侵害・攻撃シミュレーションによってSIEMやEDRのルールをテストし、脅威が検知をすり抜けるのを防ぐ方法を紹介しています。

ホワイトペーパーを入手する

翻訳元: https://www.bleepingcomputer.com/news/security/bdthemes-plugins-supply-chain-hack-creates-rogue-wordpress-admins/

ソース: bleepingcomputer.com